Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2025-29927 — 一个故意存在漏洞的 Next.js 应用,易受 CVE-2025-29927 影响,存在授权绕过漏洞。 | Kitploit
工具/GitHubGitHub/ricsirigu/cve-2025-29927
身份验证与授权漏洞分析Web应用程序漏洞利用渗透测试学习与教育实验室与实践
GitHubricsirigu/cve-2025-29927

CVE-2025-29927

一个故意存在漏洞的 Next.js 应用,易受 CVE-2025-29927 影响,存在授权绕过漏洞。

查看仓库
131年前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

🕷️ Next.js CVE-2025-29927

🧑🏻‍💼 法律免责声明

本项目是一个 故意配置为存在漏洞 的 Next.js 应用程序,该漏洞为 Next.js 中间件中的授权绕过漏洞(CVE-2025-29927)。本项目 仅出于合法、教育和研究目的 提供。

通过访问、使用或分发此代码,您确认并同意以下事项:

  • 您 仅在受控环境(例如本地测试实验室或合法授权的系统)中使用本项目。
  • 您 不会试图在未获得明确书面许可的任何系统上利用此漏洞。
  • 本项目的维护者 不支持或鼓励任何未经授权或恶意的活动,并且明确声明对滥用此代码或信息不承担任何责任。

🛫 如何运行

安装 Docker 然后运行:

root@kitploit:~
 docker build -t next-cve-2025-29927 . 

 docker run -p 3000:3000 next-cve-2025-29927

在浏览器中打开 http://localhost:3000 查看结果。

👩‍🏫 如何利用存在漏洞的应用

使用拦截代理(如 ZAP 或 Burp)捕获请求,并向请求中注入以下标头:

x-middleware-subrequest: middleware:middleware:middleware:middleware:middleware

📑 受影响版本

>= 13.0.0, < 13.5.9

>= 14.0.0, < 14.2.25

>= 15.0.0, < 15.2.3

>= 11.1.4, < 12.3.5

🛠️ 修复方法

更新至最新版本

13.5.9

14.2.25

15.2.3

12.3.5

如果无法更新,则阻止包含 x-middleware-subrequest 标头的请求。

🙇🏻‍♂️ 了解更多

要了解有关此漏洞的更多信息,请参阅以下资源:

  • 探索 CVE-2025-29927:亲手实践 Next.js 中间件授权绕过
  • inzo_ 和 zhero(漏洞披露者)
  • GitHub 上的 Next.js 安全公告
  • CVE-2025-29927
下载工具